Penulis: Gu Yu, ChainCatcher
Dalam beberapa hari terakhir, ekosistem Cosmos mengalami bencana keselamatan yang boleh dielakkan. Blokchain yang menggunakan modul Cosmos EVM, seperti MANTRA, TAC, KiiChain, dan Nesa, telah menjadi sasaran serangan, di mana token simpanan protokol dalam dompet perbendaharaan setiap rantai telah dicuri secara besar-besaran dan dijual dengan cepat, menyebabkan token seperti KII, TAC, dan NES jatuh lebih daripada 90% dalam beberapa jam, membawa kerugian besar kepada pemegang token.
Pada awalnya, pasaran tidak memperhatikan faktor umum di sebalik siri kejadian ini—semuanya adalah blokchain sistem Cosmos, kerana serangan perompak di pasaran kripto sudah biasa berlaku, tetapi baru semalam pasaran menyedari bahawa siri kejadian ini berasal daripada kod pengemaskinian versi v0.7.2 yang dikeluarkan oleh Cosmos Labs pada 19 Ogos di Github.

Cosmos Labs menulis di halaman GitHub ini: "Versi ini mengandungi pembaikan keselamatan penting. Kami menyarankan semua rantai untuk segera meningkatkan ke versi pembaikan ini melalui peningkatan terkoordinasi. Pelancaran ini bersifat revolusioner." Kepentingan yang terungkap dalam pernyataan ini mencerminkan keparahan lubang keamanan tersebut.
Namun, tindakan Cosmos Labs membingungkan: mereka mempublikasikan patch keselamatan sepenuhnya, tetapi tidak menghantar sebarang amaran peribadi atau notis pembaruan wajib kepada pasukan projek yang bergantung pada modul tersebut. Ini seakan-akan menggantung kunci perbendaharaan di alun-alun awam, dengan tanda “Sila ambil segera”, memberi peluang yang mencukupi kepada pihak berhasrat jahat untuk mengkaji dan melaksanakan serangan.
Jika penyerang mampu membaca GitHub, maka pasukan bawahan perlu sesuatu yang lebih baik daripada GitHub. Kebocoran akan sentiasa berlaku. Ukuran infrastruktur perusahaan adalah segala perkara yang berlaku selepas kebocoran: siapa yang terdedah, siapa yang diberi amaran, siapa yang menerima pampasan, dan sama ada pelanggan atau penyerang yang bertindak lebih awal. Kami memerlukan laporan analisis pascakejadian penuh dari Cosmos Labs. Tetapi ini tidak boleh disamarkan: kegagalan koordinasi sangat serius.” kata pengembang @justde.
KiiChain yang diserang juga mengeluarkan pernyataan secara langsung menyalahkan tindakan tidak bertanggung jawab Cosmos Labs, dan menyatakan kejadian ini "boleh dielakkan".
KiiChain menyatakan bahawa ketika Cosmos Labs mengumumkan pada hari Jumaat, mereka menggabungkan pembaikan program dengan isu-isu lain yang sebelumnya telah ditangani secara persendirian. Pada masa itu, perkara ini tidak dianggap sebagai keadaan mendesak yang sangat serius seperti yang berlaku apabila terdapat kelemahan serius yang boleh menyebabkan kehilangan dana secara kekal. Mereka juga tidak mencadangkan untuk menghentikan semua rantai.
KiiChain juga mengumumkan prinsip serangan spesifik terhadap lubang keamanan tersebut. Serangan ini memerlukan tiga kelemahan hulu pada modul Cosmos EVM berlaku secara serentak: underflow semasa menulis semula balans selepas delegasi semasa质押预编译, serta dua kelemahan lain yang belum diumumkan. Kod khusus KiiChain tidak terlibat dalam serangan ini. Semua rantai Cosmos EVM yang mengaktifkan akaun kepunyaan menghadapi risiko yang sama.
Lebih menyedihkan lagi, serangan semacam ini masih berterusan sehingga malam hari pada 24, dan pasukan projek Nesa segera mengeluarkan pengumuman serta mengambil tindakan untuk menghentikan blokchain. “Kami telah mengesan tindakan jahat yang memanfaatkan kelemahan Cosmos EVM di L1, dan sedang mengambil langkah-langkah untuk mengawal kesan tersebut. Kami telah bertindak pantas, dan akan memulakan semula perkhidmatan selepas pembaikan perisian dan langkah-langkah pembaikan lanjutan untuk memastikan operasi yang selamat.”

Pada masa ini, token Nesa telah jatuh lebih daripada 94%, dari $0.22 sebelum ini ke $0.011. Sangat sedikit projek yang boleh pulih kepada keadaan normal selepas penurunan sebegitu.
Namun, pihak projek masih belum mengambil tindakan proaktif untuk mengelakkan risiko walaupun telah berlaku beberapa insiden keselamatan Cosmos EVM dan masalah tersebut telah diungkap selama sekurang-kurangnya 2 hari, yang menunjukkan bahawa pasukan teknikal projek tersebut mempunyai kekurangan serius dalam kesedaran terhadap risiko dan tanggungjawab.
Pada 21, MANTRA telah mengumumkan bahawa punca asal peristiwa tersebut telah dikenal pasti, dan terhad kepada modul Cosmos EVM MANTRA Chain.

Seiring dengan semakin banyak perbincangan, pernyataan respons terbuka dari Cosmos Labs datang terlambat: “Kejadian keselamatan yang sedang berlangsung mempengaruhi pengguna modul Cosmos EVM. Pasukan keselamatan dan kejuruteraan Cosmos Labs telah bertindak secara proaktif terhadap kejadian ini. Kami telah mencadangkan agar rantai Cosmos EVM yang berhubungan dengan kami meminta penentu sah untuk menghentikan rantai mereka.”
Namun, sudah terlambat, kritik dan kekecewaan dari pelbagai pihak membanjiri media sosial. "Mereka memelihara modul EVM bersama yang menjadi asas kepada puluhan rantai, tetapi apabila terdapat kelemahan precompile yang kritikal, mereka tidak mengeluarkan pemaafan secara aktif ke saluran utama, tiada PoC yang jelas, dan tiada panduan pelaksanaan yang terkoordinasi. Rantai-rantai ini adalah hulu kepada kod anda. Tugas anda ialah mengeluarkan pemaafan keselamatan dengan pantas + PoC yang sedia untuk dilaksanakan, supaya keseluruhan ekosistem dapat meningkatkan dengan bersih. Sebaliknya, kami mendapat kehancuran senyap dari hulu, dan setiap pasukan harus berjuang sendiri." kata pembangun @justde.
Sekarang, nilai pasaran token Cosmos, ATOM, masih berada pada 800 juta dolar AS, berada di peringkat 68 di antara semua token, tetapi turun lebih dari 95% dari tahap puncaknya.
Pembangunan ekosistemnya juga terus mengalami kegagalan dalam beberapa tahun terakhir, dengan projek-projek ekosistem Cosmos seperti Neutron, Mars Protocol, Pryzm, Leap Wallet, dan Cosmostation mengumumkan penghentian operasi mereka dalam enam bulan terakhir, sementara projek-projek seperti Secret Network dan Noble mengumumkan peninggalkan ekosistem Cosmos untuk membina Layer1 sendiri atau berpindah ke ekosistem Ethereum.
Rangkaian pencurian ini jelas sekali memperbesar kelemahan mendalam Cosmos dalam audit keselamatan kod asas, mekanisme koordinasi antara rantai, dan sistem respons kecemasan.
Kerentanan keselamatan mungkin tidak dapat dielakkan, tetapi logik yang tidak masuk akal seperti “mengumumkan pembaikan tanpa memberitahu pihak bawah” dan pelbagai tindakan yang tidak profesional cukup untuk membuat semua pembina merasa risau.




